🧠 TheHive + Cortex: Olay Müdahalesinde Açık Kaynak Ekosistem Gücü

Modern SOC ekipleri için olay yönetimi yalnızca log toplamak veya alarm görüntülemekten ibaret değildir.

Gerçek bir güvenlik operasyonunda ihtiyaç şudur:

Alarmı al.
Olayı vaka haline getir.
Analiste ata.
IOC’leri zenginleştir.
Kanıtları topla.
Playbook’a göre ilerle.
SLA’yı takip et.
Sonucu raporla.

Bu zincirin merkezinde güçlü bir case management ve observable analysis yapısı bulunmalıdır.

İşte bu noktada TheHive + Cortex birlikte çok güçlü bir olay müdahale ve analiz ekosistemi oluşturur.


🔍 TheHive Nedir?

TheHive, güvenlik olaylarını vaka olarak yönetmek için kullanılan collaborative case management platformudur.

SOC, CERT, CSIRT ve incident response ekipleri TheHive üzerinde güvenlik vakalarını açabilir, analistlere görev atayabilir, IOC ve observables yönetebilir, olay sürecini izleyebilir ve raporlayabilir.

Kısa tanım:

TheHive = Security case management + investigation workflow + collaboration platform

TheHive ile yapılabilecek temel işler:

  • Alert’leri case’e dönüştürme
  • Case task oluşturma
  • Analist atama
  • Observable / IOC ekleme
  • Timeline oluşturma
  • SLA takibi
  • Playbook ve procedure yönetimi
  • MISP gibi CTI kaynaklarıyla ilişki kurma
  • Olay raporu oluşturma

⚙️ Cortex Nedir?

Cortex, observable analysis ve active response için kullanılan güçlü bir analiz motorudur.

TheHive içinde görülen IP, domain, URL, hash, e-posta adresi veya dosya gibi observables Cortex’e gönderilerek otomatik analiz yapılabilir.

Kısa tanım:

Cortex = Analyzer + Responder + IOC enrichment + active response engine

Cortex’in iki ana bileşeni vardır:

Analyzer  → Observable üzerinde analiz yapar.
Responder → Belirli aksiyonu çalıştırır.

Örnek:

IP adresi → Reputation analizi
Domain → Passive DNS / WHOIS kontrolü
Hash → Malware database sorgusu
URL → Sandbox veya reputation kontrolü
Kullanıcı → IAM veya EDR aksiyonu

Cortex analyzers/responders yapısı TheHive ekosisteminde otomatik zenginleştirme ve müdahale süreçlerini hızlandırır. Cortex analyzer ve responder katalogları TheHive Project tarafından ayrı bir repository altında yönetilir.


1️⃣ TheHive + Cortex Birlikte Nasıl Çalışır?

Tipik operasyon akışı şöyledir:

SIEM alarm üretir.
→ TheHive alert oluşturur.
→ Alert case’e dönüştürülür.
→ Observable’lar case’e eklenir.
→ Cortex analyzer’ları çalıştırılır.
→ Sonuçlar case içine döner.
→ Analist karar verir.
→ Gerekirse responder ile aksiyon alınır.

Bu sayede analist farklı araçlara tek tek girmek zorunda kalmadan merkezi vaka ekranı üzerinden ilerleyebilir.


2️⃣ Case Management Neden Önemlidir?

SOC ekiplerinde en büyük sorunlardan biri alarm kalabalığıdır.

Alarm tek başına olay yönetimi değildir.

İyi bir olay yönetiminde şu sorular cevaplanmalıdır:

Bu olay kime atandı?
Önceliği nedir?
SLA süresi ne zaman doluyor?
Hangi IOC’ler var?
Hangi analizler yapıldı?
Hangi aksiyonlar alındı?
Olay kapandı mı?
Kök neden nedir?

TheHive bu soruların yönetilebildiği merkezi çalışma alanı sağlar.


3️⃣ Observable ve IOC Yönetimi

TheHive içinde IP, domain, URL, hash, dosya, e-posta adresi gibi veriler observable olarak yönetilir.

Örnek observable türleri:

ip
domain
url
fqdn
hash
mail
filename
file
registry
user-agent
other

Bu observables daha sonra Cortex ile analiz edilebilir.

Örnek:

Case içindeki domain
→ Cortex analyzer
→ Passive DNS + reputation + WHOIS
→ Sonuç case’e eklenir

Bu yapı IOC yönetimini manuel işlem olmaktan çıkarır ve analistlere hızlı karar desteği sağlar.


4️⃣ Analyzer Mantığı

Analyzer, bir observable hakkında bilgi toplayan otomatik analiz modülüdür.

Örnek analyzer kaynakları:

  • VirusTotal
  • AbuseIPDB
  • URLHaus
  • Shodan
  • MISP
  • Passive DNS
  • WHOIS
  • Hybrid Analysis
  • MalwareBazaar
  • DomainTools
  • YARA
  • File analysis
  • Email analysis

Analyzer çıktısı genellikle JSON veri olarak döner ve TheHive içinde okunabilir rapor şeklinde görüntülenebilir.

Cortex analyzer’ları farklı programlama dillerinde yazılabilir ve Linux üzerinde çalışabilen diller desteklenir.


5️⃣ Responder Mantığı

Responder, analizden sonra aksiyon almak için kullanılır.

Örnek responder aksiyonları:

IP block list’e ekle
Domain’i DNS security tarafında engelle
URL’i proxy üzerinde block et
EDR tarafında endpoint isolate et
MISP’e IOC gönder
Slack/Teams bildirimi at
Ticket oluştur
E-posta gönder

Responder kullanımı dikkatli tasarlanmalıdır. Yanlış otomasyon gerçek kullanıcı trafiğini kesebilir veya yanlış olay müdahalesine neden olabilir.

Doğru yaklaşım:

Önce enrichment.
Sonra analist onayı.
Sonra kontrollü responder.

6️⃣ MISP Entegrasyonu

TheHive + Cortex ekosisteminde MISP çok kritik bir tamamlayıcıdır.

MISP ne sağlar?

  • IOC paylaşımı
  • Threat intelligence event yönetimi
  • Taxonomy / Galaxy ile bağlamlandırma
  • Feed ve sync
  • STIX/JSON export
  • CTI zenginleştirme

TheHive içinde case’teki observables MISP ile ilişkilendirilebilir veya MISP’ten gelen event’ler vaka sürecine dahil edilebilir.

Örnek akış:

MISP event
→ TheHive case
→ Cortex enrichment
→ SIEM/EDR aksiyonu
→ Case closure

7️⃣ SIEM Entegrasyonu

TheHive çoğu SOC yapısında SIEM’in yanında konumlanır.

SIEM’in görevi:

Logları toplamak
Korelasyon yapmak
Alarm üretmek

TheHive’ın görevi:

Alarmı vaka olarak yönetmek
Analiste iş atamak
Süreç ve kanıtları takip etmek

Cortex’in görevi:

Observable analiz etmek
Zenginleştirme yapmak
Gerekirse aksiyon çalıştırmak

Örnek SIEM akışı:

SIEM: Suspicious DNS query
→ TheHive: Case açılır
→ Cortex: Domain reputation analizi
→ MISP: IOC karşılaştırması
→ Analyst: Karar ve aksiyon

8️⃣ SLA ve Playbook Yönetimi

TheHive ile olaylara öncelik, durum, görev ve zaman takibi uygulanabilir.

Örnek case seviyeleri:

Low
Medium
High
Critical

Örnek görevler:

Alarm doğrulama
IOC enrichment
Endpoint kontrolü
Kullanıcı doğrulaması
Network log inceleme
Containment kararı
Raporlama

Bu yapı olay müdahalesini kişiye bağımlı olmaktan çıkarır ve tekrarlanabilir hale getirir.


9️⃣ TheHive + Cortex Kullanım Senaryoları

Phishing Olayı

Kullanıcı şüpheli e-posta bildirir.
→ TheHive case açılır.
→ E-posta header, URL ve attachment hash eklenir.
→ Cortex analyzer çalışır.
→ URL reputation ve hash sonucu gelir.
→ MISP ile IOC kontrol edilir.
→ Gerekirse responder ile URL block edilir.

Malware Alert

EDR malware alarmı üretir.
→ TheHive case açılır.
→ Hash observable olarak eklenir.
→ Cortex VirusTotal/MalwareBazaar analizi yapar.
→ MISP event kontrol edilir.
→ Etkilenen endpoint scope edilir.

Suspicious Login

SIEM impossible travel alarmı üretir.
→ TheHive case açılır.
→ Kullanıcı, IP ve lokasyon bilgileri eklenir.
→ Cortex IP reputation analizi yapar.
→ IAM logları incelenir.
→ MFA reset / session revoke kararı alınır.

Data Exfiltration Şüphesi

Proxy/DLP alarmı gelir.
→ TheHive case açılır.
→ Domain, URL, kullanıcı ve dosya bilgisi eklenir.
→ Cortex domain/IP analizi yapar.
→ SIEM ve EDR loglarıyla korelasyon kurulur.
→ Incident response playbook işletilir.

🔟 Kimler Kullanmalı?

TheHive + Cortex özellikle şu ekipler için uygundur:

  • SOC ekipleri
  • CERT / CSIRT ekipleri
  • MSSP’ler
  • Threat hunting ekipleri
  • Incident response ekipleri
  • DFIR ekipleri
  • Malware analysis ekipleri
  • Akademik araştırma ekipleri
  • Açık kaynak güvenlik toplulukları

1️⃣1️⃣ Operasyonel Mimari

Tipik mimari şöyle olabilir:

SIEM / EDR / NDR / Email Gateway
        ↓
     TheHive
        ↓
     Cortex
        ↓
MISP / VirusTotal / AbuseIPDB / Shodan / Sandbox / EDR / Firewall

Bu yapı sayesinde olay yönetimi, analiz ve aksiyon merkezi şekilde yürütülebilir.


1️⃣2️⃣ Entegrasyon Formatları

TheHive + Cortex ekosistemi farklı format ve API’lerle çalışabilir.

Yaygın entegrasyon başlıkları:

  • REST API
  • JSON
  • MISP formatları
  • STIX/TAXII entegrasyonları
  • Webhook
  • SIEM connector
  • EDR API
  • SOAR playbook
  • Cortex analyzer/responder catalog

Burada önemli olan format desteğinden ziyade operasyonel akışın doğru tasarlanmasıdır.


48s Mini-PoC Planı

  1. Test ortamında TheHive kurulumu yapın.
  2. Cortex servisini ayrı veya entegre şekilde konumlandırın.
  3. TheHive üzerinde test organisation ve kullanıcı oluşturun.
  4. Basit bir phishing case açın.
  5. URL, domain, hash ve e-posta adresini observable olarak ekleyin.
  6. Cortex’te en az bir reputation analyzer yapılandırın.
  7. Observable üzerinde analyzer çalıştırın.
  8. Sonuçların case içine döndüğünü doğrulayın.
  9. MISP entegrasyonu ile IOC karşılaştırması yapın.
  10. Basit bir responder’ı yalnızca test ortamında çalıştırın.
  11. SIEM’den TheHive’a alert gönderimini test edin.
  12. Case closure ve raporlama sürecini tamamlayın.

Operasyonel İpuçları

1️⃣ Case Şablonları Kullanın

Her olay türü için standart görev listesi oluşturun.

Örnek:

Phishing case template
Malware case template
Suspicious login template
Data leakage case template
Ransomware case template

Bu, analistlerin aynı kalitede müdahale etmesini sağlar.


2️⃣ Analyzer Sonuçlarını Kör Kabul Etmeyin

Reputation sonucu tek başına karar değildir.

Örnek:

VirusTotal clean
→ Kesin güvenli demek değildir.

Bir feed malicious dedi
→ Kesin block demek değildir.

Bağlam, kaynak güvenilirliği ve olay kritikliği birlikte değerlendirilmelidir.


3️⃣ Responder Aksiyonlarına Onay Mekanizması Ekleyin

Özellikle block, isolate, disable user, revoke session gibi aksiyonlar otomatik değil, kontrollü çalıştırılmalıdır.

Öneri:

Low-risk enrichment → Otomatik
High-impact response → Analist onaylı

4️⃣ MISP ile CTI Bağlamı Ekleyin

Case içinde yalnızca IOC değil, threat actor, campaign, malware family ve MITRE ATT&CK bağlamı da tutulmalıdır.


5️⃣ SIEM Alarm Kalitesini İyileştirin

TheHive’a gereksiz alarm göndermek case yorgunluğu yaratır. SIEM tarafında alarm kalitesi ve severity mapping doğru yapılmalıdır.


Sık Yapılan Hatalar

1️⃣ TheHive’ı SIEM Yerine Koymak

TheHive SIEM değildir. Log korelasyonu SIEM tarafında yapılır; TheHive olay yönetimi ve vaka takibi sağlar.

2️⃣ Cortex’i Tek Başına SOC Platformu Sanmak

Cortex analiz motorudur. Case yönetimi TheHive tarafında yapılır.

3️⃣ Tüm Analyzer’ları Açmak

Her analyzer her ortam için gerekli değildir. API limitleri, maliyet, veri gizliliği ve performans dikkate alınmalıdır.

4️⃣ Responder’ları Kontrolsüz Çalıştırmak

Yanlış responder aksiyonu üretim sistemlerini etkileyebilir.

5️⃣ Case Kapanış Standardı Olmaması

Olay kapatılırken root cause, etki, alınan aksiyon, IOC ve öneriler net yazılmalıdır.

6️⃣ Rol ve Yetki Modelini Zayıf Bırakmak

TheHive üzerinde kim case açabilir, kim kapatabilir, kim responder çalıştırabilir net belirlenmelidir.


TheHive, Cortex, MISP ve SIEM Arasındaki Fark

BileşenTemel Rol
SIEMLog toplama, korelasyon, alarm üretimi
TheHiveCase management ve olay müdahale takibi
CortexObservable analysis ve responder aksiyonları
MISPThreat intelligence ve IOC paylaşımı
EDREndpoint detection, containment ve response
SOARPlaybook orkestrasyonu ve otomasyon

Kısa ifade:

SIEM alarm üretir.
TheHive vakayı yönetir.
Cortex IOC’yi analiz eder.
MISP tehdit bağlamı sağlar.
EDR endpoint aksiyonu alır.
SOAR süreci orkestre eder.

Sonuç

TheHive + Cortex, SOC ve incident response ekipleri için güçlü bir olay müdahale ekosistemi oluşturur.

TheHive olayları vaka olarak yönetir, görevleri takip eder ve analist iş akışını düzenler. Cortex ise IP, domain, URL, hash ve dosya gibi observables üzerinde otomatik analiz ve responder aksiyonları sağlar.

Doğru konumlandırıldığında bu ikili:

Analist iş yükünü azaltır.
IOC enrichment sürecini hızlandırır.
Olay müdahalesini standartlaştırır.
SLA takibini kolaylaştırır.
MISP ve SIEM entegrasyonlarıyla bağlamı güçlendirir.
Tekrarlanabilir SOC süreçleri oluşturur.

Modern SOC ekipleri için temel hedef yalnızca alarm görmek değildir.

Asıl hedef; alarmı yönetilebilir, analiz edilebilir ve sonuçlandırılabilir bir olaya dönüştürmektir.

TheHive + Cortex bu dönüşüm için güçlü bir case management ve otomatik analiz katmanı sağlar.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın